在分析惡意軟件在2018年8月期間使用的傳遞機制時,Cofense Intelligence發(fā)現(xiàn)45%的惡意軟件有效負載通過微軟Office宏發(fā)送。惡意軟件和攻擊傾向于使用微軟Office宏作為感染鏈的第一階段,并且在大約45%的安全事件中作為傳遞惡意程序的主要方式。
Office宏是攻擊者用來傳遞惡意軟件的最佳工具之一,因為在大多數(shù)運行微軟Office的電腦上默認啟用Office宏功能,而在具有更嚴格安全策略且禁用該功能的組織中,最終用戶可以使用鼠標單擊。
Office宏已被用于提供從無關(guān)緊要的機器人到非常危險的勒索軟件有效載荷的任何東西,借助于特制的Visual Basic腳本,可以輕松地在惡意工具中轉(zhuǎn)換Office宏,這些腳本允許被黑電腦從遠程服務(wù)器下載或運行有效負載。
盡管使用宏作為電子郵件附件來感染電腦可能看起來只是低級威脅可能會使用的方式,但是Cofense Intelligence發(fā)現(xiàn)它們也被用來提供復(fù)雜且非常危險的,例如Geodo,Chanitor,AZORult和GandCrab 。根據(jù)Cofense Intelligence的報告,已檢測到Office宏從簡單的機器人到高度危險的勒索軟件有效載荷,這可能會削弱整個企業(yè)網(wǎng)絡(luò)。
作為緩解措施,反網(wǎng)絡(luò)釣魚解決方案提供商建議在企業(yè)環(huán)境中禁用宏,方法是將員工可以使用宏接收Office文檔的源列入白名單,或者使用能夠檢測和阻止惡意宏組件的反惡意軟件軟件。

